■ 湖北 杨华
编者按:在使用防火墙设备时难免会存在一些误区,就比如本文所讨论的ICMP协议数据包的“穿越”问题。本文对一些相关概念问题进行简要的解析。
防火墙技术在网络运维中占有重要的份量,也是一个专业网络工程师必备的技能。但有些人由于对一些基本概念掌握不够细致,在应用环境中,会产生一些误区,多走不少弯路。本文针对初学者中比较常见的基于状态检测的流量穿越误区进行剖析探讨。
实验环境包括EVE网络模拟器,一台防火墙ASA,两台三层交换机SW3-1与SW3-2,通过SW3-1模拟内网,SW3-2模拟外网,ASA上进行基本配置,内网访问外网进行NAPT翻译。如图1所示。
通过本次实验来验证状态防火墙,数据流量主动从高安全级别(inside或turst)到低安全级别(outside or untrust)是可以正常连接的(基于连接状态检测)。反之则会禁止,除非通过访问策略放行。
在SW3-1通过Telnet远程登录到SW3-2上,可以正常访问。
SW3-1#TELNET 200.0.0.1 //连接成功

图1 实验环境模拟图
Trying 200.0.0.1 ...Open
User Access Verifi cation
Password:
ASA-5520# sh xlate//NAPT翻译成功
1 in use,1 most used
TCP PAT from inside:192.168.1.1/18148 to out side:200.0.0.10/52167
根据防火墙的访问规则,从SW3-1出去到SW3-2的数据包是可以正常通行的,但回来的数据包是从低级别到高级别,不是应该被防火墙阻止的吗?
这在之前的包过滤防火墙是这样的,若要放行,需要配置大量的访问控制策略,但在状态检测防火墙中它会检测出去的数据流量连接状态,发现它是一个从高级别发起到低级别的数据包,而且监控到连接信息,就会认定它是安全,回来时就默认放行了。
对于初学者来讲,能完成以上实验配置,并分析其原理,应该非常成功了。……